Instalação do UCS

A instalação pode ser feita via ISO oficial em um host físico, VM ou nuvem. Durante o setup, o assistente univention-setup configura o papel do servidor (Master, Backup, Slave ou Managed Node):

univention-run-join-scripts
ucr set hostname="ucs-master" domainname="empresa.local"
systemctl restart univention-directory-listener

Para ambientes de produção, o modo Domain Controller Master deve ser instalado primeiro; réplicas adicionais entram como Backup Directory Node para redundância do LDAP/Kerberos.

Administração via Webmin e RSAT

Embora o UCS tenha seu próprio painel (UMC — Univention Management Console), muitos administradores complementam com Webmin para tarefas de sistema operacional de baixo nível, como gerenciamento de pacotes e cron jobs:

curl -o setup-repos.sh https://raw.githubusercontent.com/webmin/webmin/master/setup-repos.sh
sh setup-repos.sh
apt install webmin -y

Para administradores acostumados ao ecossistema Windows, o UCS suporta o RSAT (Remote Server Administration Tools) via compatibilidade com o protocolo Active Directory, permitindo gerenciar usuários e grupos diretamente do "Usuários e Computadores do Active Directory" em uma estação Windows, desde que o UCS esteja em modo de compatibilidade AD (univention-s4-connector ativo).

Nextcloud e WordPress via App Center

O grande diferencial do UCS é o App Center, que instala aplicações já integradas ao LDAP corporativo — ou seja, os mesmos usuários do domínio acessam o Nextcloud sem cadastro duplicado:

univention-app install nextcloud
univention-app install wordpress

Após a instalação, o Nextcloud herda automaticamente autenticação single sign-on (SSO) via SAML/Kerberos, e o WordPress pode ser configurado para autenticar administradores através do mesmo diretório, centralizando toda a gestão de acesso.

Email Corporativo: SPF, DKIM e DMARC

O módulo de mail do UCS (Postfix + Dovecot) exige configuração correta de autenticação de domínio para evitar que mensagens caiam em spam. No DNS público do domínio, adicione:

# SPF
empresa.com.br. IN TXT "v=spf1 mx a ip4:203.0.113.10 ~all"

# DKIM (gerado pelo Univention Mail app)
ucr set mail/dkim/enabled=yes
service opendkim restart

# DMARC
_dmarc.empresa.com.br. IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]"

O UCS gera automaticamente a chave DKIM ao ativar o app de Mail; basta publicar o registro TXT correspondente no provedor de DNS.

SSL e Certificados

O UCS já vem com uma CA interna para comunicação entre serviços, mas para acesso externo (webmail, Nextcloud) o recomendado é um certificado confiável via Let's Encrypt:

univention-app install letsencrypt
univention-certificate-check

Isso elimina avisos de certificado inválido em navegadores e clientes de email configurados externamente.

Backup e Recuperação de Desastres

A rotina de backup do UCS deve cobrir o LDAP, o banco de dados e os diretórios de dados das apps instaladas:

univention-backup-tool --target /backup/ucs-$(date +%F).tar.gz
ldapsearch -x -D "cn=admin,dc=empresa,dc=local" -W -b "dc=empresa,dc=local" > /backup/ldap-dump.ldif

Recomenda-se manter ao menos um Backup Directory Node em outro host físico ou datacenter, garantindo failover do diretório em caso de falha do Master.

DNS Interno

O UCS gerencia automaticamente zonas DNS internas integradas ao domínio Kerberos/LDAP. Novas zonas podem ser criadas via UMC ou linha de comando:

udm dns/forward_zone create --set zone=empresa.local --set nameserver=ucs-master.empresa.local

Conclusão

O Univention Corporate Server entrega, com um único produto, tudo que normalmente exigiria licenças separadas de Active Directory, Exchange e SharePoint — com a vantagem de ser 100% open source e auditável. Dominar sua instalação, integração de apps, segurança de email e backup é essencial para qualquer equipe que planeje migrar de infraestrutura Microsoft para Linux sem perder recursos corporativos.

UCS Active Directory Nextcloud Email Corporativo Linux

Recursos Adicionais